6.11. Avaliar a conformidade de segurança de um recipiente ou de uma imagem de recipiente com uma linha de base específica


Siga estas etapas para avaliar a conformidade de seu container ou de uma imagem de container com uma linha de base de segurança específica, como o Perfil de Proteção do Sistema Operacional (OSPP) ou a Norma de Segurança de Dados da Indústria de Cartões de Pagamento (PCI-DSS).

Nota

O comando oscap-podman está disponível em RHEL 8.2. Para o RHEL 8.1 e 8.0, use a alternativa descrita no artigo Usando OpenSCAP para escanear recipientes no artigo da Base de Conhecimento RHEL 8.

Pré-requisitos

  • Os pacotes openscap-utils e scap-security-guide estão instalados.

Procedimento

  1. Obter a identificação de um recipiente ou uma imagem de um recipiente, por exemplo:

    # podman images
    REPOSITORY                            TAG      IMAGE ID       CREATED       SIZE
    registry.access.redhat.com/ubi8/ubi   latest   096cae65a207   7 weeks ago   239 MB
  2. Avalie a conformidade da imagem do recipiente com o perfil OSPP e salve os resultados da varredura no arquivo HTML report.html

    # oscap-podman 096cae65a207 xccdf eval --report report.html --profile ospp /usr/share/xml/scap/ssg/content/ssg-rhel8-ds.xml

    Substitua 096cae65a207 pela ID de sua imagem do contêiner e o valor ospp por pci-dss se você avaliar a conformidade de segurança com a linha de base PCI-DSS. Observe que o comando oscap-podman requer privilégios de root.

Etapas de verificação

  1. Verifique os resultados em um navegador à sua escolha, por exemplo:

    $ firefox report.html &
Nota

As regras marcadas como notapplicable são regras que não se aplicam a sistemas em contêineres. Estas regras se aplicam somente a sistemas de metal nulo e virtualizados.

Recursos adicionais

Red Hat logoGithubRedditYoutubeTwitter

Aprender

Experimente, compre e venda

Comunidades

Sobre a documentação da Red Hat

Ajudamos os usuários da Red Hat a inovar e atingir seus objetivos com nossos produtos e serviços com conteúdo em que podem confiar.

Tornando o open source mais inclusivo

A Red Hat está comprometida em substituir a linguagem problemática em nosso código, documentação e propriedades da web. Para mais detalhes veja oBlog da Red Hat.

Sobre a Red Hat

Fornecemos soluções robustas que facilitam o trabalho das empresas em plataformas e ambientes, desde o data center principal até a borda da rede.

© 2024 Red Hat, Inc.